
Une évaluation de source de données au niveau des événements pour montrer la couverture potentielle ou le cadre MITRE ATT&CK
Une évaluation des sources de données au niveau des événements pour montrer la couverture potentielle du framework "MITRE ATT&CK".
Cet outil est développé par moi-même et n'a aucune affiliation avec "MITRE" ni avec sa grande équipe "ATT&CK". Il est conçu dans le but de faciliter le mappage des sources de données afin d'évaluer sa couverture potentielle.
Plus de détails dans un article de blog ici
Cet outil nécessite le module ImportExcel. Installez-le comme ceci : PS C:\> Install-Module ImportExcel
Importez le module avec Import-Module .\ATTACKdatamap.psd1
OS X uniquement, le module ImportExcel ne peut pas s'ajuster automatiquement par défaut, installez : brew install mono-libgdiplus
Génère un fichier JSON à importer dans le Navigateur ATT&CK. Le fichier mitre_data_assessment.xlsx contient toutes les techniques, qui peuvent être mises à jour via Invoke-ATTACK-UpdateExcel.
Chaque technique contient des sources de données, que j'ai individuellement notées avec un poids. Les types d'événements de source de données doivent être notés par environnement.
Ce script multiplie les scores respectifs des sources de données et les additionne pour obtenir un score total de technique. La date de génération est ajoutée à la description.
EXEMPLE
PS C:\> Request-ATTACKjson -Excelfile .\mitre_data_assessment.xlsx -Template .\template.json -Output 2019-03-23-ATTACKcoverage.json
Tout cela est rassemblé dans un fichier JSON qui peut être ouvert ici ; MITRE ATT&CK Navigator/enterprise/
Génère tous les champs pertinents de MITRE ATT&CK dans un tableau et crée ou met à jour la feuille de calcul REF-DataSources dans un fichier Excel.
EXEMPLE
PS C:\> Invoke-ATTACKUpdateExcel -AttackPath .\enterprise-attack.json -Excelfile .\mitre_data_assessment.xlsx
Les paramètres -AttackPath et -Excelfile sont facultatifs.
Télécharge le fichier JSON MITRE ATT&CK Enterprise.
EXEMPLE
PS C:\> Get-ATTACKdata -AttackPath ./enterprise-attack.json
Le paramètre -AttackPath est facultatif.